Grafana در مورد آسیب‌پذیری حیاتی CVE-2025-41115 جعل هویت ادمین هشدار داد

security news

Grafana Labs، در مورد آسیب‌پذیری حیاتی با شناسه CVE-2025-41115 و امتیاز 10.0 در محصول سازمانی خود هشدار داد که می‌تواند امکان ارتقا سطح دسترسی بالقوه یا جعل هویت کاربر را تحت پیکربندی‌های خاص فراهم کند.

این نقص امنیتی فقط زمانی قابل سوءاستفاده است که SCIM (سیستم مدیریت هویت بین دامنه‌ای) فعال و پیکربندی شده باشد. مؤلفه SCIM امکان تأمین و مدیریت خودکار کاربر را فراهم می‌کند. اکسپلویت موفقیت‌آمیز به هر دو شرط زیر بستگی دارد:

  • گزینه ویژگی enableSCIM روی true تنظیم شده باشد.
  • گزینه پیکربندی user_sync_enabled در بلوک [auth.scim] روی true تنظیم شده باشد.

طبق مستندات Grafana، ارائه SCIM در حال حاضر در «Public Preview» است و پشتیبانی محدودی در دسترس است. در موارد خاص، این امر می‌تواند به کاربر تازه ارائه شده اجازه دهد تا به عنوان اکانت داخلی موجود مانند ادمین، رفتار شود و منجر به جعل هویت یا ارتقا سطح دسترسی بالقوه شود.

 CVE-2025-41115 نسخه‌های سازمانی Grafana بین 12.0.0 و 12.2.1 (هنگامی که SCIM فعال است) را تحت تأثیر قرار می‌دهد. کاربران Grafana OSS تحت تأثیر قرار نگرفته‌اند، سرویس‌های Grafana Cloud از جمله Amazon Managed Grafana و Azure Managed Grafana نیز قبلاً وصله‌ها را دریافت کرده‌اند. مدیران می‌توانند با اعمال یکی از به‌روزرسانی‌های زیر، این نقص را برطرف کنند:

  • Grafana Enterprise 12.0.6+security-01
  • Grafana Enterprise 12.1.3+security-01
  • Grafana Enterprise 12.2.1+security-01
  • Grafana Enterprise 12.3.0

 

https://www.bleepingcomputer.com/news/security/grafana-warns-of-max-severity-admin-spoofing-vulnerability
https://thehackernews.com/2025/11/grafana-patches-cvss-100-scim-flaw.html